Частые ошибки при реагировании на инциденты ИБ
Денис Богданов 04/07/2024
Очень часто, пытаясь быстро отреагировать на атаку злоумышленника, специалисты по кибербезопасности допускают ряд ошибок, которые сильно затрудняют расследование инцидента информационной безопасности (ИБ) и в дальнейшем приводят к неверным выводам. Как вы уже поняли, сегодня мы рассмотрим самые грубые и частые ошибки при реагировании на инциденты.
План реагирования на инцидент, как правило, состоит (или как минимум должен состоять) из следующих шагов:
- детектирование потенциальной атаки;
- анализ артефактов инцидента;
- принятие мер по сдерживанию атаки;
- восстановление работоспособности системы;
- выводы по итогам расследования (для минимизации повторного инцидента аналогичного типа).
Исходя из своего опыта могу сказать, что следующие ошибки при реагировании на инциденты ИБ, являются самыми распространенными:
- Чрезмерная уверенность в плане и в средствах защиты. Опрометчиво думать, что если вы подготовились к атаке заранее, то все точно пойдет по плану. Абсолютно безопасных систем не существует.
- Неследование пунктам плана. Не стоит игнорировать предшествующие пункты плана, чтобы ускорить решение проблемы. Вы можете упустить ключевые моменты атаки и сделать только хуже.
- Делать выводы из теорий, игнорируя конкретные факты. Порой, чтобы объяснить уязвимость, игнорируются факты, которые не вяжутся с вашей теорией. Такие выводы чреваты повтором инцидента в будущем.
- Защита неверного решения перед руководством. Страх и неумение признать свои ошибки могут сыграть на руку злоумышленнику.
- Ошибки в описании проблемы. Максимально ответственно отнеситесь к отчету по завершении инцидента. Все, что происходило, необходимо описать правильно, а также важно не писать то, чего не было, в угоду вашей теории.
- Затирать следы (при помощи бэкапа), если планируется расследование. Прежде чем восстановить систему, используя бэкап, задумайтесь, не удалятся ли при этом важные сведения об инциденте. Иначе, если вы решите проводить тщательное расследование, можете лишиться важных данных.
Неправильно написанный отчет об инциденте также может являться источником неверных рисков и необоснованных трат для вашей компании. Следующие ошибки при составлении отчета могут ввести в заблуждение при последующей обработке информации:
- Отсутствие IP-адресов, имен хостов, атакованных сервисов. Точность крайне важна для последующей обработки информации из отчета.
- Отсутствие индикаторов компрометации. Четко описывайте причину, по которой возник инцидент. Написание предположений или очевидных вещей, без описания уязвимости, не является решением (!).
- Не бояться написать, что источник компрометации найти не удалось. Данных может и не быть, к примеру, если злоумышленник хорошо за собой "прибрал" или вы удалили все следы, восстановив образ из бэкапа, не проведя предварительно расследование.
- Не стоит писать в отчет об инциденте то, что вы сами не видели, или то, что подтвердить не удалось.
Надеюсь, что данная информация поможет вам получить достаточное представление о том, как НЕ надо реагировать на инцидент ИБ, и выстроить ваш процесс реагирования наилучшим образом.
- СКУД (239)
- Видеонаблюдение (204)
- Пожарная безопасность (135)
- Пожарная сигнализация (98)
- Обзор продуктов и решений (87)
- Видеокамеры (83)
- Видеоаналитика (78)
- Биометрия (74)
- Комплексная безопасность (71)
- Искусственный интеллект (67)
- Цифровое ЖКХ (67)
- Журнал "Системы безопасности" (64)
- Безопасность объектов (60)
- Охрана периметра (60)
- Колонка редактора (58)
- Цифровая трансформация (53)
- Места с массовым пребыванием людей (50)
- Пожаротушение (45)
- Ритейл (44)
- ТЭК и нефтегаз (44)
- Транспортная безопасность (43)
- Журнал "Системы безопасности" №6/2024 (40)
- Промышленность (37)
- Тепловидение (37)
- Журнал "Системы безопасности" №1/2021 (33)
- Антидрон (32)
- Беспроводные технологии (32)
- Мнения экспертов (32)
- Журнал "Системы безопасности" №5/2020 (31)
- Умный город (31)
- Колонка эксперта (30)
- Журнал "Системы безопасности" №5/2021 (29)
- Журнал "Системы безопасности" №5/2024 (29)
- All-over-IP (28)
- PSIM (28)
- Журнал "Системы безопасности" №1/2025 (28)
- Журнал "Системы безопасности" №3/2020 (28)
- Журнал "Системы безопасности" №3/2024 (28)
- Журнал "Системы безопасности" №2/2025 (27)
- Журнал "Системы безопасности" №3/2021 (27)
- Журнал "Системы безопасности" №4/2021 (27)
- Системы хранения данных (СХД) (27)
- Умный дом (27)
- Журнал "Системы безопасности" №2/2021 (26)
- Журнал "Системы безопасности" №3/2022 (26)
- Журнал "Системы безопасности" №4/2020 (26)
- Центры обработки данных (ЦОД) (26)
- COVID-19 (25)
- Дайджест (25)
- Журнал "Системы безопасности" №6/2020 (25)
- Защита от БПЛА (25)
- Киберзащита (25)
- Журнал "Системы безопасности" №1/2022 (24)
- Журнал "Системы безопасности" №5/2022 (24)
- Журнал "Системы безопасности" №1/2020 (23)
- Журнал "Системы безопасности" №5/2023 (23)
- Журнал "Системы безопасности" №6/2021 (23)
- Журнал "Системы безопасности" №6/2023 (23)
- Журнал "Системы безопасности" №4/2022 (22)
- Итоги (22)
- ТБ Форум (22)
- Домофоны (21)
- Журнал "Системы безопасности" №3/2025 (21)
- Журнал "Системы безопасности" №4/2024 (21)
- Импортозамещение (21)
- Турникеты (21)
- Антитеррор (20)
- Журнал "Системы безопасности" №1/2024 (20)
- Журнал "Системы безопасности" №5/2019 (20)
- Журнал "Системы безопасности" №6/2019 (20)
- Машинное зрение (20)
- СОУЭ (20)
- Банки и финансы (19)
- Журнал "Системы безопасности" №2/2023 (19)
- Информационная безопасность (19)
- Автоматизация зданий (18)
- Журнал "Системы безопасности" №2/2024 (18)
- Журнал "Системы безопасности" №3/2023 (18)
- Журнал "Системы безопасности" №4/2023 (18)
- Журнал "Системы безопасности" №2/2022 (17)
- Журнал "Системы безопасности" №6/2022 (17)
- Безопасный город (16)
- Интернет вещей (IoT) (16)
- Источники бесперебойного питания (ИБП) (16)
- Охрана труда и промышленная безопасность (ОТиПБ) (16)
- Журнал "Системы безопасности" №1/2023 (15)
- Технологии распознавания (15)
- Умные парковки (15)
- Извещатели (14)
- Компании (14)
- Спецпроект (14)
- Транспорт (14)
- Журнал "Системы безопасности" №2/2020 (13)
- Нейросети (13)
- Важные люди (12)
- Интервью (12)
- Рынок безопасности (12)
- Журнал "Системы безопасности" №4/2025 (11)
- ИСБ (11)
- Удаленный доступ (10)
- Идентификация (9)
- Новости (9)
- Облачные технологии (9)
- Учет рабочего времени (9)
- Журнал "Системы безопасности" №3/2019 (8)
- Контроллеры (8)
- Критически важные объекты (КВО) (8)
- ССОИ (8)
- АРГУС-СПЕКТР (7)
- Болид (7)
- Интеграция (7)
- Каталог "Пожарная безопасность" (7)
- Экспертный опрос (7)
- IP-премьеры (6)
- АУП (6)
- Лидеры технологий (6)
- НВП "Болид" (6)
- Энергетика (6)
- Антикризисные предложения (5)
- Взрывозащита (5)
- Видеорегистраторы (5)
- Встречи с заказчиками (5)
- Журнал "Системы безопасности" №4/2019 (5)
- Исследование (5)
- Объекты культурного наследия (5)
- ППКП (5)
- Противотаранные устройства (5)
- Радиоканальные системы (5)
- ЦеСИС НИКИРЭТ (5)
- NVR (4)
- Securika Moscow (4)
- АСКУЭ (4)
- БАС (4)
- Кабельная продукция (4)
- МЧС России (4)
- ОПС (4)
- Опрос онлайн (4)
- Охранная сигнализация (4)
- Охранный мониторинг (4)
- Стандарты, нормы и требования (4)
- Тренды и тенденции (4)
- Цифровые технологии (4)
- Электронная проходная (4)
- BioSmart (3)
- CCTV (3)
- ZKTeco (3)
- Автоматизация (3)
- Безопасность (3)
- Главгосэкспертиза (3)
- ЕБС (3)
- Журнал "Системы безопасности" №5/2025 (3)
- КИИ (3)
- Лучшие продукты (3)
- Машинное обучение (3)
- Опрос (3)
- ПО для охранных предприятий (3)
- Парковочные комплексы (3)
- Программное обеспечение (3)
- Роботизация (3)
- Смотр технологий (3)
- Тематический план (3)
- Axis Communications (2)
- BIM-технологии (2)
- Honeywell (2)
- IP-технологии (2)
- IdM (2)
- SecuFinance (2)
- Авиакомпании и аэропорты (2)
- Аспирационные системы (2)
- Бевард (2)
- Бесконтактные системы (2)
- Беспилотники (2)
- Беспилотный транспорт (2)
- Деловая программа (2)
- Досмотр (2)
- ИПДА (2)
- ИПДЛ (2)
- ИТ-инфраструктура (2)
- Интеллектуальные транспортные системы (2)
- Метрополитен (2)
- Новости компаний (2)
- Новости отрасли (2)
- Пресс-релиз (2)
- Промышленная автоматизация (2)
- Ситуационные центры (2)
- Строительная экспертиза (2)
- Телевидение (2)
- ЦРТ (2)
- Цифровизация (2)
- Электрозамки (2)
- Юбилейный выпуск (2)
- "Госуслуги" (1)
- Axis Talk 2021 (1)
- Beward (1)
- Big Data (1)
- ChatGPT (1)
- Cloud4Y (1)
- DLP (1)
- DSSL (1)
- Digital направление (1)
- GPT-3 (1)
- Hi-Tech Security (1)
- InPrice Distribution (1)
- Inprice (1)
- NFC (1)
- PERCo (1)
- RecFaces (1)
- SaaS (1)
- SecuRetail (1)
- Synology (1)
- dormakaba (1)
- e-commerce (1)
- ААМ Системз (1)
- АРМО-Системы (1)
- Аварийно-спасательные средства (1)
- Александр Дремин (1)
- Алексей Коржебин (1)
- Антифрод (1)
- Аутентификация (1)
- Безопасные дороги (1)
- Беспроводные системы (1)
- Бизнес (1)
- Витольд Василец (1)
- ГК "Рубеж" (1)
- Делетрон (1)
- Детская безопасность (1)
- Журнал "Системы безопасности" 2022 (1)
- Журнал "Системы безопасности" 2023 (1)
- Защита информации и связи, кибербезопасность (1)
- ИТ-отрасль (1)
- Инновации (1)
- Источники информации (1)
- Киберугрозы (1)
- Контрафактная продукция (1)
- Лидогенерация (1)
- Лучшие продукты 2019 (1)
- Мероприятия по безопасности (1)
- Металлургия (1)
- Мобильный доступ (1)
- Новинки 2020 (1)
- Образование (1)
- Олег Шаповал (1)
- Онлайн-журнал (1)
- Отраслевые сайты (1)
- Охрана объектов (1)
- ПБ (1)
- ПДД (1)
- Поворотный шлагбаум (1)
- Поддерживаем российское (1)
- Прогнозы (1)
- Продукты года (1)
- РЖД (1)
- Радиоохранные решения (1)
- Распознавание лиц (1)
- Решения для комплексной безопасности (1)
- Риэлта (1)
- РусГард (1)
- СНПО "Элерон" (1)
- СУРВ (1)
- Сбербанк (1)
- Системы безопасности (1)
- Социальные сети (1)
- Спецпредложение (1)
- Стрелец-ПРО (1)
- Таргетированные рассылки (1)
- Термокожухи (1)
- Термометрия (1)
- Тест Тьюринга (1)
- Удаленная работа (1)
- Управление (1)
- Устройства защиты от импульсных перенапряжений (1)
- Центр обработки данных (1)
- Шоплифтер (1)
- Эволюция технологий (1)
- Экспертиза (1)
- постаматы (1)
- технические подробности (1)
- Сентябрь 2025 (8)
- Август 2025 (14)
- Июль 2025 (16)
- Июнь 2025 (13)
- Май 2025 (8)
- Апрель 2025 (24)
- Март 2025 (9)
- Февраль 2025 (14)
- Январь 2025 (20)
- Декабрь 2024 (16)
- Ноябрь 2024 (17)
- Октябрь 2024 (17)
- Сентябрь 2024 (12)
- Август 2024 (13)
- Июль 2024 (15)
- Июнь 2024 (12)
- Май 2024 (9)
- Апрель 2024 (14)
- Март 2024 (7)
- Февраль 2024 (13)
- Январь 2024 (8)
- Декабрь 2023 (11)
- Ноябрь 2023 (15)
- Октябрь 2023 (10)
- Сентябрь 2023 (16)
- Август 2023 (11)
- Июль 2023 (9)
- Июнь 2023 (15)
- Май 2023 (7)
- Апрель 2023 (7)
- Март 2023 (9)
- Февраль 2023 (6)
- Январь 2023 (10)
- Декабрь 2022 (12)
- Ноябрь 2022 (13)
- Октябрь 2022 (8)
- Сентябрь 2022 (17)
- Август 2022 (11)
- Июль 2022 (15)
- Июнь 2022 (13)
- Май 2022 (14)
- Апрель 2022 (10)
- Март 2022 (8)
- Февраль 2022 (17)
- Январь 2022 (8)
- Декабрь 2021 (14)
- Ноябрь 2021 (11)
- Октябрь 2021 (13)
- Сентябрь 2021 (16)
- Август 2021 (13)
- Июль 2021 (18)
- Июнь 2021 (19)
- Май 2021 (16)
- Апрель 2021 (24)
- Март 2021 (16)
- Февраль 2021 (12)
- Январь 2021 (10)
- Декабрь 2020 (18)
- Ноябрь 2020 (12)
- Октябрь 2020 (25)
- Сентябрь 2020 (9)
- Август 2020 (18)
- Июль 2020 (15)
- Июнь 2020 (12)
- Май 2020 (4)
- Апрель 2020 (13)
- Март 2020 (14)
- Февраль 2020 (10)
- Январь 2020 (13)
- Декабрь 2019 (9)
- Ноябрь 2019 (13)
- Октябрь 2019 (17)
- Сентябрь 2019 (15)
- Август 2019 (15)
- Июль 2019 (20)
- Июнь 2019 (11)
- Май 2019 (16)
- Апрель 2019 (11)
- Март 2019 (6)
Поделитесь вашими идеями